GitHub ogłosił rozpoczęcie stopniowego wprowadzania obowiązkowej dwustopniowej autoryzacji dla wszystkich użytkowników publikujących kod. Od 13 marca, obowiązkowa dwustopniowa autoryzacja zacznie obowiązywać dla wybranych grup użytkowników, stopniowo obejmując coraz to nowe kategorie. Na początku dwustopniowa autoryzacja stanie się obowiązkowa dla deweloperów publikujących pakiety, aplikacje OAuth i GitHub Actions, formujących wydania oraz uczestniczących w projektach kluczowych dla ekosystemów npm, OpenSSF, PyPI i RubyGems, a także zaangażowanych w prace nad czterema milionami najbardziej popularnych repozytoriów.
Do końca 2023 roku GitHub zabroni wszystkim użytkownikom możliwości wysyłania zmian bez stosowania dwustopniowej autoryzacji. W miarę zbliżania się momentu przejścia na dwustopniową autoryzację użytkownicy będą otrzymywać e-maile z powiadomieniami oraz ostrzeżenia wyświetlane w interfejsie. Po wysłaniu pierwszego ostrzeżenia deweloperowi przyznawane jest 45 dni na skonfigurowanie dwustopniowej autoryzacji.
Do dwustopniowej weryfikacji można wykorzystać aplikację mobilną, potwierdzenie przez SMS lub dołączenie klucza dostępu. Jako priorytetową opcję dla dwustopniowej weryfikacji zaleca się używanie aplikacji, które generują jednorazowe hasła z ograniczonym czasem ważności (TOTP), takich jak Authy, Google Authenticator i FreeOTP.
Wprowadzenie dwustopniowej autoryzacji wzmocni ochronę procesu rozwoju i zabezpieczy repozytoria przed wprowadzeniem szkodliwych zmian w wyniku wycieku danych logowania, używania tego samego hasła na skompromitowanej stronie, włamań do lokalnego systemu dewelopera lub użycia metod inżynierii społecznej. Zdaniem GitHub dostęp do repozytoriów przez cyberprzestępców w wyniku przejęcia kont stanowi jedno z najbardziej niebezpiecznych zagrożeń, jako że w przypadku udanego ataku mogą zostać wprowadzone złośliwe zmiany w popularnych produktach i bibliotekach wykorzystywanych jako zależności.
Źródło: opennet.ru
